Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2023-27524

Опубликовано: 24 апр. 2023
Источник: nvd
CVSS3: 8.9
CVSS3: 9.8
EPSS Высокий

Описание

Session Validation attacks in Apache Superset versions up to and including 2.0.1. Installations that have not altered the default configured SECRET_KEY according to installation instructions allow for an attacker to authenticate and access unauthorized resources. This does not affect Superset administrators who have changed the default value for SECRET_KEY config.

All superset installations should always set a unique secure random SECRET_KEY. Your SECRET_KEY is used to securely sign all session cookies and encrypting sensitive information on the database. Add a strong SECRET_KEY to your superset_config.py file like:

SECRET_KEY = <YOUR_OWN_RANDOM_GENERATED_SECRET_KEY>

Alternatively you can set it with SUPERSET_SECRET_KEY environment variable.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:apache:superset:*:*:*:*:*:*:*:*
Версия до 2.0.1 (включая)

EPSS

Процентиль: 99%
0.84085
Высокий

8.9 High

CVSS3

9.8 Critical

CVSS3

Дефекты

CWE-1188
CWE-1188

Связанные уязвимости

CVSS3: 8.9
github
почти 3 года назад

Apache superset missing check for default SECRET_KEY

CVSS3: 9.8
fstec
почти 3 года назад

Уязвимость программного обеспечения визуализации данных Apache Superset, связанная с небезопасной инициализацией ресурса, позволяющая нарушителю обойти установленный контроль доступа

EPSS

Процентиль: 99%
0.84085
Высокий

8.9 High

CVSS3

9.8 Critical

CVSS3

Дефекты

CWE-1188
CWE-1188